Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Surveillez AgentCore les ressources sur tous les comptes
Vous pouvez utiliser l'observabilité CloudWatch multicompte d'Amazon pour surveiller les AgentCore ressources Amazon Bedrock sur plusieurs AWS comptes à partir d'un seul compte de surveillance. Cela vous permet de consulter les métriques, les traces, les sessions et les données de ressources des agents à partir des comptes sources sans passer d'un compte à l'autre.
Lorsque l'observabilité multicompte est activée, la console d' AgentCore observabilité de votre compte de surveillance affiche automatiquement les données de tous les comptes sources associés en plus des données de votre compte local.
Conditions préalables
Avant de pouvoir contrôler les AgentCore ressources sur l'ensemble des comptes, vous devez effectuer les opérations suivantes :
-
Configurer un compte de surveillance — Configurez un AWS compte central comme compte de surveillance dans CloudWatch les paramètres. Pour obtenir des instructions, consultez la section CloudWatch Observabilité entre comptes.
-
Associer des comptes sources : associez un ou plusieurs comptes sources à votre compte de surveillance à l'aide AWS de la fonction Associations ou comptes individuels. Les comptes sources doivent partager les types de télémétrie requis (métriques et journaux).
-
AgentCore Ressources de déploiement : assurez-vous que vos AgentCore agents, vos passerelles, votre mémoire, votre identité et vos ressources d'outils intégrés sont déployés dans les comptes sources avec l'observabilité activée.
Comment configurer la surveillance entre comptes
Étape 1 : Configuration du compte de surveillance
-
Ouvrez la console CloudWatch
. -
Dans le panneau de navigation de gauche, choisissez Paramètres.
-
Dans la section Configuration du compte de surveillance, choisissez Configurer.
-
Sélectionnez les types de télémétrie à partager :
-
Sélectionnez au minimum Metrics and Logs pour activer l' AgentCore observabilité entre comptes.
-
-
Exécutez l'assistant de configuration du compte de surveillance.
Étape 2 : Lier les comptes sources
Associez vos comptes sources au compte de surveillance à l'aide de l'une des méthodes suivantes :
-
AWS Organisations (recommandé) : associe automatiquement tous les comptes de votre organisation ou unité organisationnelle. Les nouveaux comptes sont automatiquement intégrés.
-
Liaison de comptes individuels — Utilisez un CloudFormation modèle ou une URL pour lier des comptes spécifiques.
Lors de la configuration des comptes source, assurez-vous que les mêmes types de télémétrie sélectionnés dans le compte de surveillance sont également activés dans le compte source.
Pour obtenir des instructions détaillées, voir Associer les comptes de surveillance aux comptes sources.
Étape 3 : Afficher les données multicomptes dans Observability AgentCore
-
Ouvrez la console AgentCore Observability
dans votre compte de surveillance. -
La console affiche automatiquement les données de tous les comptes sources associés.
Configurez la surveillance entre comptes à l'aide de l'infrastructure en tant que code
Vous pouvez l'utiliser AWS CloudFormation pour configurer l'observabilité entre comptes par programmation à l'aide des ressources CloudWatch Observability Access Manager (OAM).
Pour connaître les autorisations IAM requises pour créer des collecteurs et des liens, consultez la section Autorisations https://docs.aws.amazon.com/AmazonCloudWatch/latest/monitoring/CloudWatch-Unified-Cross-Account-Setup.html#Unified-Cross-Account-permissions-setup nécessaires.
Compte de surveillance : créer un évier
Dans votre compte de surveillance, créez un récepteur OAM qui accepte la télémétrie des comptes sources.
Vous pouvez définir la politique relative aux récepteurs de l'une des manières suivantes :
-
Par organisation (recommandé) — Utilisez cette option
aws:PrincipalOrgIDpour autoriser tous les comptes de l' AWS organisation de votre organisation. Il s'agit de l'approche la plus simple et inclut automatiquement les nouveaux comptes ajoutés à l'organisation. -
Par ID de compte individuel — Répertoriez les ID de compte source spécifiques en tant que principaux. Utilisez cette approche si vous avez besoin d'un contrôle précis sur les comptes qui peuvent être liés.
Option 1 : autoriser tous les comptes d'une organisation
Remplacez-le <your-org-id> par l'identifiant de l' AWS organisation de votre organisation (par exemple,o-a1b2c3d4e5).
AWSTemplateFormatVersion: '2010-09-09' Description: OAM Sink for cross-account AgentCore Observability (organization-wide) Resources: ObservabilitySink: Type: AWS::Oam::Sink Properties: Name: AgentCoreObservabilitySink Policy: Version: '2012-10-17' Statement: - Effect: Allow Principal: '*' Action: - 'oam:CreateLink' - 'oam:UpdateLink' Resource: '*' Condition: StringEquals: aws:PrincipalOrgID: '<your-org-id>' ForAllValues:StringEquals: oam:ResourceTypes: - 'AWS::Logs::LogGroup' - 'AWS::CloudWatch::Metric' Tags: Purpose: AgentCoreObservability Outputs: SinkArn: Value: !GetAtt ObservabilitySink.Arn Description: Share this ARN with source accounts to create links
Option 2 : autoriser des comptes sources spécifiques
Remplacez <source-account-id-1> et <source-account-id-2> par les identifiants de AWS compte de vos comptes sources.
AWSTemplateFormatVersion: '2010-09-09' Description: OAM Sink for cross-account AgentCore Observability (specific accounts) Resources: ObservabilitySink: Type: AWS::Oam::Sink Properties: Name: AgentCoreObservabilitySink Policy: Version: '2012-10-17' Statement: - Effect: Allow Principal: AWS: - '<source-account-id-1>' - '<source-account-id-2>' Action: - 'oam:CreateLink' - 'oam:UpdateLink' Resource: '*' Condition: ForAllValues:StringEquals: oam:ResourceTypes: - 'AWS::Logs::LogGroup' - 'AWS::CloudWatch::Metric' Tags: Purpose: AgentCoreObservability Outputs: SinkArn: Value: !GetAtt ObservabilitySink.Arn Description: Share this ARN with source accounts to create links
Compte source : créer un lien
Dans chaque compte source, créez un lien OAM vers le récepteur du compte de surveillance. <sink-arn-from-monitoring-account>Remplacez-le par l'ARN récepteur de l'étape précédente.
AWSTemplateFormatVersion: '2010-09-09' Description: OAM Link for cross-account AgentCore Observability Resources: ObservabilityLink: Type: AWS::Oam::Link Properties: LabelTemplate: '$AccountName' ResourceTypes: - 'AWS::Logs::LogGroup' - 'AWS::CloudWatch::Metric' SinkIdentifier: '<sink-arn-from-monitoring-account>' Tags: Purpose: AgentCoreObservability
Pour déployer ce lien sur tous les comptes membres de votre organisation, utilisez AWS CloudFormation StackSets. Pour obtenir des instructions, voir Associer les comptes de surveillance aux comptes sources.
Pour plus d'informations sur les ressources OAM, consultez la référence des ressources AWS CloudFormation OAM.
Filtrage des données entre comptes
Vous pouvez filtrer les données par compte dans les tableaux de sessions et de traces :
-
Utilisez le filtre de propriétés dans le tableau.
-
Sélectionnez ID de compte comme propriété du filtre.
-
Entrez l'ID du compte source pour filtrer les résultats en fonction d'un compte spécifique.
Limitations
-
Cross-account actions sur les ressources : certaines actions ne sont pas disponibles pour les ressources multicomptes, telles que la navigation vers la console Bedrock pour obtenir des informations détaillées sur les ressources. Vous devez vous connecter directement au compte source pour effectuer ces actions.
-
Lien OAM requis : Cross-account les données ne sont visibles que lorsque le lien OAM entre le compte de surveillance et le compte source est actif. Si le lien est supprimé, les données intercomptes n'apparaîtront plus.
-
Types de télémétrie : les métriques et les journaux doivent être activés sur le compte de surveillance et le compte source pour une observabilité complète AgentCore . Si seul un sous-ensemble est partagé, certaines données peuvent être manquantes.
-
Régional : Cross-account l'observabilité fonctionne au sein d'une seule AWS région. Le compte de suivi et les comptes sources doivent se trouver dans la même région.